很多人以为,只要从官方渠道下载软件,安装时杀毒软件没报警,就万事大吉了。但最近针对SCRM客户端的供应链攻击,彻底打破了这个幻想。
安全团队在审计SCRM安装包时,没有发现任何内置恶意代码,安装过程一切正常。然而,攻击者真正的杀招藏在软件运行之后——通过云端下发的方式,向特定目标推送恶意组件。
这就像你收到一份看似干净的外卖,包装完好、食材新鲜,但厨师在出锅后偷偷往里面加了一勺“特制调料”,只有特定顾客才能吃到。
攻击者是怎么做到云端下发的?安全人员在ASAR文件(Electron应用的资源打包格式)中挖掘出两个能实现远程代码执行(RCE)的接口。
简单来说,SCRM客户端基于Electron框架开发,ASAR就是它的“资源仓库”。正常情况下,这个仓库应该只存放图片、页面等静态资源,但攻击者发现,某些接口可以被滥用,让云端指令直接操控本地电脑。
更狡猾的是,被替换的安装包是自解压文件,解包后包含一个正常的安装包(Release)和一个恶意的释放器(Update)。用户看到的、安装的是Release,而Update则在后台悄悄干活。
攻击者得手后,会下发名为CrossHatch的特马。它的藏身方式堪称“拼图游戏”:
这就好比把一把刀拆成刀柄、刀片、螺丝,分别藏在三本不同的书里,只有同时翻开这三本书的人才能组装出凶器。安全软件扫描单个文件时,看到的只是普通文字,根本不会报警。
攻击者还设置了snippet.host作为文本托管网站,用于存放后续组件的下载链接,形成完整的攻击闭环。